Qué es DNS y cómo relaciona un dominio con sus servicios

El DNS —Domain Name System o Sistema de Nombres de Dominio— relaciona nombres fáciles de recordar, como empresa.com, con la información técnica necesaria para encontrar un sitio web, entregar correo o validar un servicio. Sin DNS, las personas tendrían que recordar direcciones IP y cada aplicación debería conocer directamente la ubicación de sus servidores.

El DNS no aloja la página ni transporta el correo. Funciona como un sistema distribuido de consultas: indica dónde debe buscarse cada servicio del dominio.

Qué sucede cuando escribís un dominio

  1. El navegador pregunta al sistema operativo si ya conoce la respuesta.
  2. Si no está en una caché local, la consulta llega al resolutor recursivo de la red o al configurado por el usuario.
  3. El resolutor busca la información recorriendo la jerarquía DNS.
  4. Los servidores raíz orientan hacia la extensión correspondiente, como .COM o .AR.
  5. Los servidores de esa extensión indican cuáles son los nameservers autoritativos del dominio.
  6. El servidor autoritativo responde con el registro solicitado.
  7. El resolutor conserva temporalmente la respuesta y la entrega al navegador.
  8. El navegador utiliza la dirección obtenida para conectarse con el servidor web.

Este proceso suele completarse en milisegundos. Las respuestas pueden encontrarse ya en caché, por lo que no siempre se consulta toda la cadena.

Resolver recursivo y servidor autoritativo

Ambos suelen llamarse “servidores DNS”, pero cumplen funciones diferentes:

  • Resolver recursivo: recibe la pregunta del usuario, busca la respuesta y puede conservarla en caché. Es habitual que lo proporcione el proveedor de Internet o un servicio DNS público.
  • Servidor autoritativo: publica los datos oficiales de una zona. Es el que responde qué IP corresponde al sitio, dónde recibe correo el dominio o qué verificaciones TXT existen.

Cuando delegás un dominio, indicás en el registro cuáles serán sus servidores autoritativos. La guía qué es la delegación DNS explica esa relación en detalle.

Cómo se organiza el DNS

El sistema tiene una estructura jerárquica. En tienda.ejemplo.com pueden distinguirse:

  • Raíz: el nivel superior del DNS, representado técnicamente por un punto final que normalmente no se escribe.
  • Extensión o TLD: .com.
  • Dominio registrado: ejemplo.com.
  • Subdominio: tienda.

La zona DNS puede contener registros para el dominio principal y para múltiples subdominios. Tener un subdominio no implica registrar un dominio nuevo: se crea dentro de la zona que ya administrás.

Registros DNS más utilizados

A

Relaciona un nombre con una dirección IPv4. Se usa habitualmente para dirigir el dominio o un subdominio al servidor web.

AAAA

Cumple una función similar al registro A, pero utiliza una dirección IPv6. Si se publica, el servidor debe responder correctamente mediante IPv6.

CNAME

Declara que un nombre es alias de otro nombre canónico. Es útil para subdominios como www, pero no debe confundirse con una redirección HTTP: el navegador sigue mostrando el nombre consultado.

MX

Indica qué servidores reciben el correo del dominio. Puede haber varios valores con diferentes prioridades. Cambiar el servidor web no modifica automáticamente el correo.

TXT

Almacena texto utilizado por verificaciones y políticas. SPF, DKIM y DMARC emplean registros TXT, aunque cada tecnología requiere un nombre y un formato específicos.

NS

Identifica servidores autoritativos. Los NS de la delegación se configuran en el registrador; los registros NS de la zona deben ser coherentes con ellos.

SOA

Describe información básica de la zona, como su servidor principal, número de serie y temporizadores. El proveedor DNS suele administrarlo automáticamente.

CAA

Permite indicar qué autoridades certificadoras están autorizadas para emitir certificados SSL/TLS para el dominio. Una política CAA incorrecta puede impedir una emisión legítima.

SRV

Publica la ubicación y el puerto de determinados servicios. Algunas plataformas de mensajería, telefonía o colaboración lo utilizan.

Nameservers y registros no son lo mismo

Los nameservers determinan qué proveedor controla la zona completa. Los registros A, MX o TXT son instrucciones dentro de esa zona.

Si cambiás un registro A, solo modificás el destino del nombre correspondiente. Si cambiás los nameservers, reemplazás la fuente autoritativa de todos los registros. Por eso, antes de una redelegación es necesario reproducir en el nuevo proveedor la configuración de web, correo, verificaciones y subdominios.

Para cambiar únicamente la delegación, seguí cómo cambiar los nameservers de un dominio.

Qué es el TTL y por qué existe la caché

Cada registro incluye un TTL —Time To Live— que indica durante cuánto tiempo puede conservarse una respuesta en caché. Un TTL bajo permite que futuros cambios se observen más rápido, pero aumenta la cantidad de consultas. Un TTL alto reduce consultas y puede prolongar la convivencia de respuestas antiguas.

La caché no es un error: es parte del diseño del DNS. Después de una modificación, distintos usuarios pueden ver resultados diferentes hasta que venzan las respuestas guardadas. La explicación completa se encuentra en cuánto tarda un cambio de DNS y qué significa propagación.

DNS, dominio y hosting

  • Dominio: es el nombre registrado y renovable.
  • DNS: publica las instrucciones que conectan el nombre con sus servicios.
  • Hosting: almacena el sitio, las bases de datos y, según el plan, el correo.

Podés tener estos tres componentes en empresas diferentes. Lo importante es saber quién administra cada uno y conservar acceso a las cuentas. La guía cómo administrar dominio, DNS y hosting ayuda a documentarlos.

Qué aporta DNSSEC

DNSSEC agrega firmas criptográficas que permiten validar que una respuesta DNS proviene de la zona esperada y no fue modificada. No cifra las consultas ni reemplaza el certificado HTTPS.

Para funcionar necesita una cadena de confianza entre la zona y su registro padre mediante un registro DS. Si cambiás de proveedor DNS sin actualizar o retirar el DS anterior, los resolvers que validan DNSSEC pueden considerar inválida la nueva zona y el dominio dejará de resolver para parte de los usuarios.

Cómo diagnosticar un problema DNS

  1. Confirmá que el dominio esté activo y no vencido.
  2. Consultá cuáles son los nameservers publicados por el registro.
  3. Verificá que todos respondan de forma autoritativa.
  4. Revisá los registros A, AAAA, CNAME, MX y TXT necesarios.
  5. Comprobá si existe un DS de DNSSEC incompatible.
  6. Compará respuestas desde más de un resolver o conexión.
  7. Revisá el TTL antes de concluir que un cambio no funcionó.

Si solo tu computadora conserva una respuesta anterior, podés aplicar la guía para limpiar la caché DNS. Si falla desde todas las redes, el problema probablemente se encuentre en la delegación o en la zona autoritativa.

Errores frecuentes

  • Modificar los DNS en el panel equivocado.
  • Cambiar nameservers sin copiar los registros de correo.
  • Publicar registros A y CNAME incompatibles para el mismo nombre.
  • Dejar un registro AAAA apuntando a un servidor que no responde.
  • Agregar varios SPF separados en lugar de una política válida.
  • Confundir propagación con una falla del hosting.
  • Activar DNSSEC y olvidar actualizar el DS al cambiar de proveedor.

Entender quién responde de forma autoritativa y qué representa cada registro permite diagnosticar el sitio y el correo sin realizar cambios al azar. En DNS, una modificación pequeña puede afectar un solo servicio o toda la zona, según el nivel en el que se realice.